漏洞标题
N/A
漏洞描述信息
WordPress上的 Metform Elementor Contact Form Builder 可以通过使用'mf_last_name' shortcode 将未Escaped form submissions 输出到页面上,因此在版本3.3.0及以上版本中,该功能具有跨站点脚本漏洞。这允许有权限的 authenticated attackers 或更高级别权限的 attackers 注入任意网页脚本到页面中,当受害者访问包含该shortcode的页面时,脚本将执行。请注意,要执行 JavaScript 需要用户交互,因为受害者必须访问具有 form entry id 的创建链接,但脚本本身存储在网站数据库中。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
N/A
漏洞描述信息
The Metform Elementor Contact Form Builder for WordPress is vulnerable to Cross-Site Scripting by using the 'mf_last_name' shortcode to echo unescaped form submissions in versions up to, and including, 3.3.0. This allows authenticated attackers, with contributor-level permissions or above, to inject arbitrary web scripts in pages that will execute when the victim visits a a page containing the shortcode when the submission id is present in the query string. Note that getting the JavaScript to execute requires user interaction as the victim must visit a crafted link with the form entry id, but the script itself is stored in the site database.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
漏洞类别
N/A
漏洞标题
WordPress plugin Metform Elementor Contact Form Builder 跨站脚本漏洞
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。 WordPress plugin Metform Elementor Contact Form Builder 3.3.0版本及之前版本存在跨站脚本漏洞。攻击者利用该漏洞在页面中注入任意 Web 脚本。
CVSS信息
N/A
漏洞类别
跨站脚本